Dynamics 365 / Power Platform security

Pentest Dynamics 365. Role, Dataverse i integracje pod kontrolą.

Ukrycie pola na formularzu nie chroni danych dostępnych przez API, Power Automate albo inne widoki. W Dynamics 365 trzeba sprawdzić realne uprawnienia w całym środowisku.

Krótka odpowiedź

Pentest Dynamics 365 koncentruje się na zasobach kontrolowanych przez klienta: konfiguracji ról, Dataverse, aplikacjach model-driven i canvas, automatyzacjach, konektorach, API, rozszerzeniach i integracjach. Testy Microsoft Online Assets prowadzimy zgodnie z aktualnymi Microsoft Security Testing Rules of Engagement. Preferujemy izolowaną kopię środowiska i nie wykonujemy działań mogących wpływać na innych klientów usługi.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy ten zakres ma sens?

  • Dynamics 365 Finance, Sales, Customer Service albo rozwiązania branżowe
  • Power Platform z Dataverse, Power Apps i Power Automate
  • Organizacje po migracji, zmianie ról, integracji albo wdrożeniu kodu własnego
  • Środowiska z wieloma jednostkami biznesowymi, aplikacjami i kontami technicznymi

Zakres testu

Co sprawdzamy?

01

Role i poziomy dostępu

Uprawnienia organizacji, jednostki, zespołu i użytkownika, role łączone, dzielenie rekordów, hierarchie oraz administracja.

02

Dataverse i dane

Dostęp do tabel, rekordów, pól, załączników, wyszukiwania, eksportów i danych osiągalnych poza formularzem.

03

Power Apps i interfejsy

Aplikacje model-driven i canvas, formularze, widoki, akcje, funkcje klienckie oraz różnice między UI i backendem.

04

Flow, pluginy i konektory

Power Automate, custom connectors, pluginy, web resources, sekrety, konta połączeń i operacje wykonywane z podniesionym dostępem.

05

API i integracje

Dataverse Web API, webhooki, service principals, Azure Functions, ERP, poczta, pliki i przepływ danych między tenantami.

06

Środowiska i audyt

Separacja dev, test i produkcja, grupy bezpieczeństwa, rozwiązania, importy, konta uprzywilejowane, logi i ślady zmian.

Rezultat

Co dostajesz?

  • Mapa środowisk, ról, aplikacji, automatyzacji i integracji
  • Raport z potwierdzonym dostępem do danych lub operacji poza założonym zakresem
  • Rozdzielenie ryzyka konfiguracji klienta, kodu własnego i usługi Microsoft
  • Plan napraw dla administratorów Dynamics, Power Platform i Entra ID
  • Jeden retest uzgodnionych poprawek
01

Inwentaryzacja

Zbieramy aplikacje, środowiska, jednostki, role, tabele, flow, pluginy, konektory, konta i integracje.

02

Sandbox i reguły

Przygotowujemy izolowane środowisko, dane testowe oraz zakres zgodny z Microsoft Rules of Engagement.

03

Test przekrojowy

Sprawdzamy kontrolę dostępu i procesy przez UI, API, automatyzacje, konektory i integracje.

04

Raport i retest

Wskazujemy warstwę odpowiedzialną za problem, właściciela naprawy i sposób technicznego potwierdzenia poprawki.

Cena i decyzja

Ile kosztuje pentest Dynamics 365?

Ograniczony zakres jednego środowiska zaczyna się orientacyjnie od 12 000 zł netto. Cenę zmieniają liczba aplikacji, jednostek, ról, tabel, flow, pluginów, konektorów i integracji. W 24 godziny przygotowujemy plan testu oraz listę kont i danych. Pełny termin potwierdzamy po inwentaryzacji środowiska.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy można pentestować Dynamics 365 Online?+

Można testować autoryzowane zasoby zgodnie z warunkami usługi i aktualnymi Microsoft Security Testing Rules of Engagement. Zakres musi unikać wpływu na innych klientów i warstwę, której klient nie kontroluje.

Czy wystarczy przegląd ról w panelu?+

Nie. Dostęp może różnić się między formularzem, Dataverse Web API, Power Automate, pluginem i konektorem. Testujemy rzeczywiste operacje z kont reprezentujących krytyczne role.

Dlaczego preferujecie sandbox?+

Izolowana kopia ogranicza ryzyko zmiany danych i uruchomienia produkcyjnych automatyzacji. Microsoft dokumentuje kopiowanie środowisk do celów testowych, ale przed startem trzeba sprawdzić kompletność zasobów i danych.